Análisis Forense

Factory reset forense

Análisis forense de un dispositivo tras un reseteo de fábrica. En un terminal con cifrado por fichero (FBE) o por hardware, el reseteo destruye la clave y lo que sobrevive es indescifrable; la recuperación depende de que el almacenamiento no estuviera cifrado, de que el borrado quedara incompleto o de que la misma información viva en otra copia.

11 min de lectura

Factory Reset Forense

Tras un borrado de fábrica en un móvil moderno, lo que decide si queda algo recuperable no es el tiempo transcurrido ni la herramienta, sino el cifrado. Android incorpora el cifrado por fichero (FBE) desde la versión 7 y lo impone en todo terminal que salga de fábrica con Android 10 o posterior, e iOS cifra por hardware desde el iPhone 3GS: en ambos casos el reseteo destruye la clave, y los bloques que sobreviven en la memoria quedan como ruido indescifrable. Por eso la pregunta útil después de un reseteo casi nunca es «cuánto se puede tallar del chip», sino dónde más vive esa misma información: la copia en la nube anterior al borrado, el dispositivo del interlocutor, el servidor de correo corporativo o el terminal de la otra parte del grupo.

Los escenarios en los que el tallado sí rinde son concretos y conviene reconocerlos: almacenamiento sin cifrar —equipos antiguos, tarjetas SD externas, discos mecánicos—, reseteos interrumpidos que no llegaron a borrar la clave, y particiones que el proceso no toca.

Definición Técnica

Factory reset forense es proceso de análisis y recuperación de datos de dispositivo que ha sido reseteado a configuración de fábrica. A pesar de borrado aparente, evidencia digital puede sobrevivir factory reset dependiendo de tecnología almacenamiento (HDD vs SSD), cifrado, y tiempo transcurrido desde reseteo.

Diferencia clave:

  • Factory reset usuario: Borra configuración + apps + datos (visible para usuario)
  • Factory reset forense: Recupera datos residuales que reseteo NO eliminó completamente del almacenamiento físico

Qué determina que quede algo recuperable, de mayor a menor probabilidad:

  • Disco mecánico sin cifrar: el borrado marca los bloques como libres pero no los sobrescribe, así que el tallado de ficheros funciona hasta que otro dato ocupe su sitio.
  • SSD o eMMC sin TRIM: igual que el anterior mientras el controlador no haya reclamado los bloques.
  • SSD o eMMC con TRIM activo: el sistema desasigna los bloques y el controlador los recupera después mediante garbage collection. Cuándo ocurre ese borrado físico depende del controlador y de la carga; no hay una ventana de «minutos u horas» que se pueda dar por buena.
  • Dispositivo cifrado (FBE, BitLocker, FileVault): el reseteo destruye la clave; los bloques siguen ahí y no son descifrables.

No hay un porcentaje fiable asociado a cada escenario: depende del modelo de controlador, de cuánto se haya usado el dispositivo después y de si la extracción llega al nivel físico. Un informe que ponga cifra a esto sin decir sobre qué muestra la ha medido no la ha medido.


Cómo Funciona Factory Reset (Técnicamente)

Android Factory Reset

Proceso estándar:

1. Usuario: Ajustes → Sistema → Restablecer → Factory reset
2. Android:
   a) Borra clave cifrado (si cifrado activo)
   b) Formatea partición /data
   c) Elimina cuentas Google vinculadas
   d) Reinicia a estado "como nuevo"

Qué realmente sucede en almacenamiento:

## Comando Android low-level (ejecutado durante factory reset)
make_ext4fs -s -l 512M -a data /dev/block/mmcblk0p10

## Flags:
## -s: sparse (no sobrescribe bloques, solo marca como libre)
## -l 512M: tamaño lógico partición
## -a data: label "data"

## RESULTADO: Datos NO sobrescritos físicamente
## Solo marcados como "espacio disponible" en tabla archivos

Qué se puede localizar —que no es lo mismo que leer—. Con las claves de FBE borradas, encontrar firmas de fichero o bloques en la memoria no permite descifrarlos: se recupera la forma, no el contenido. Esta lista describe qué tipos dejan rastro localizable, no qué se puede abrir:

  • Estructuras SQLite (bases de WhatsApp, SMS)
  • Cabeceras JPEG (si no se sobrescribieron)
  • Contenedores MP4
  • Documentos PDF/DOCX
  • ⚠️ Registros llamadas
  • ⚠️ Contactos (depende si Google Contacts sincronizados)

iOS Factory Reset

Proceso estándar:

1. Usuario: Ajustes → General → Transferir o restablecer → Borrar todo
2. iOS:
   a) Borra clave Effaceable Storage (hardware)
   b) Datos quedan cifrados sin posibilidad descifrado
   c) Partición marcada como vacía

Diferencia crítica con Android:

  • iOS usa cifrado hardware siempre activo (desde iPhone 3GS)
  • Factory reset borra clave cifrado → datos ilegibles incluso si físicamente presentes
  • Recuperación forense directa: prácticamente nula (casi imposible sin la clave)

La vía que más funciona (no la única: también pueden existir sincronización con servicios, copias en el equipo del usuario, o el mismo contenido en poder de los interlocutores):

SI:
  - Backup iCloud/iTunes creado ANTES factory reset
  - Acceso credenciales iCloud usuario
  - O backup iTunes no cifrado en ordenador
ENTONCES:
  - La copia se restaura íntegra: es la vía que de verdad recupera datos

Métodos recuperación datos tras factory reset: extracción física y lógica

1. Extracción Física (Chip-Off)

Descripción: Remover chip almacenamiento físicamente de placa base para leer directamente.

Proceso:

1. Desmontaje dispositivo (laboratorio forense)
2. Identificar chip eMMC/UFS (almacenamiento interno)
3. Desoldar chip con estación aire caliente (380°C)
4. Leer chip con programador universal (ej: Easy-JTAG, Rusolut)
5. Crear imagen RAW completa del almacenamiento
6. Analizar imagen con herramientas forenses (Autopsy, X-Ways)

Herramientas:

  • Easy-JTAG Plus: Programador chips eMMC/UFS
  • Rusolut: ISP (In-System Programming) para Samsung
  • Cellebrite UFED: Toolkit extracción física

Casos uso:

  • Dispositivo dañado físicamente (no enciende)
  • Restablecimiento reciente. Sin umbral en días: lo que decide no es el calendario sino el uso posterior del dispositivo, el tipo de memoria y si el controlador ya recuperó los bloques
  • Caso judicial alta importancia (homicidio, terrorismo)

Limitaciones:

❌ Destructivo: Dispositivo NO funciona tras extracción
❌ Costoso: exige laboratorio y presupuesto específico
❌ Requiere laboratorio especializado
❌ Tiempo: 3-7 días proceso completo
✅ Es la vía con más recorrido cuando el almacenamiento NO está cifrado

2. Extracción Lógica (ADB/iTunes)

Descripción: Acceso software al sistema archivos (sin desmontar).

Android (ADB - Android Debug Bridge):

## 1. Habilitar USB debugging (si posible)
## Ajustes → Opciones desarrollador → Depuración USB

## 2. Conectar dispositivo vía USB
adb devices

## 3. adb backup está DEPRECADO y desde Android 12 excluye por
##    defecto los datos de apps que apuntan a API 31 o superior.
##    No sirve como método de adquisición.

## 4. Extraer particiones (requiere root)
adb shell su -c "dd if=/dev/block/mmcblk0p10 of=/sdcard/data.img"
adb pull /sdcard/data.img ./data.img

## 5. Analizar imagen con Autopsy
autopsy

iOS (iTunes backup):

## 1. Conectar iPhone/iPad
## 2. iTunes/Finder → Crear backup completo
## 3. Analizar backup con iBackup Viewer / iPhone Backup Extractor

## Ubicación backups:
## macOS: ~/Library/Application Support/MobileSync/Backup/
## Windows: %APPDATA%\Apple Computer\MobileSync\Backup\

Limitaciones:

❌ Requiere dispositivo funcional
❌ USB debugging deshabilitado por defecto (Android)
❌ Backups iOS cifrados = no accesibles sin contraseña
✅ No destructivo (dispositivo sigue funcionando)
✅ Notablemente más barata que la extracción física

3. Herramientas Comerciales Forenses

Suites comerciales de extracción («UFED Premium» ya no es la denominación vigente; y sus capacidades dependen de modelo, versión de sistema y estado del terminal: no hay una matriz publicada que permita darlas por hechas):

Capacidades:
- Extracción física + lógica
- Bypass bloqueo pantalla (algunos modelos)
- Recuperación datos post-factory reset
- Análisis timeline completo

Dispositivos soportados:
- La matriz por modelo y versión la publica el fabricante y cambia en cada release

Licencia: cotizada por cliente, sin tarifa pública

Oxygen Forensic Detective:

Capacidades:
- Cloud extractor (Google Drive, iCloud, Dropbox)
- SQLite database recovery (WhatsApp, Telegram)
- Keyword search en datos no asignados (slack space)

Ventaja post-reset:
- Busca fragmentos datos en "espacio libre"
- Reconstruye mensajes WhatsApp parciales

Licencia: cotizada por cliente, sin tarifa pública

Magnet AXIOM:

Capacidades:
- Carving avanzado (recuperación archivos sin metadata)
- Soporte 40+ apps (WhatsApp, Instagram, Snapchat)
- Timeline visual completo

Especialidad:
- Búsqueda datos residuales SQLite
- Recuperación registros borrados WAL files

Licencia: cotizada por cliente, sin tarifa pública

Sobre las tres fichas anteriores: ninguno de los tres fabricantes publica tarifa. Cellebrite no tiene página de precios y Magnet Forensics y Oxygen Forensics remiten a «request a quote», de modo que cualquier importe concreto que se lea en un artículo es una estimación de terceros, no un precio de catálogo. Y la tasa de recuperación tras un borrado de fábrica no es una cifra de producto: depende de si el dispositivo cifra por fichero (FBE), de si el TRIM ya ha pasado por los bloques liberados y de si la extracción llega al nivel físico. En un terminal moderno con FBE, el borrado destruye la clave y no hay herramienta que recupere lo que protegía.


Factores que afectan recuperación forense: HDD vs SSD, cifrado y tiempo

1. Tipo Almacenamiento

HDD (Hard Disk Drive):

Ventajas forense:
✅ Datos físicamente presentes hasta sobrescritura
✅ Factory reset NO sobrescribe, solo marca espacio libre
✅ Es el escenario con más recorrido: el tallado funciona hasta que otro dato ocupe el bloque

Proceso recuperación:
1. Imagen forense disco completo (dcfldd, FTK Imager)
2. Carving con Photorec/Foremost
3. Análisis slack space (espacio no asignado)

SSD (Solid State Drive):

Desventajas forense:
❌ TRIM desasigna los bloques; el borrado físico lo hace después la garbage collection
❌ Wear leveling redistribuye datos (dificulta localización)
❌ Garbage collection automática sobrescribe bloques

Con TRIM activo el controlador acaba recuperando los bloques por su cuenta, y el margen se estrecha — cuánto, depende del dispositivo y del uso, no de un reloj.
Con TRIM deshabilitado el comportamiento se parece al del disco mecánico.

Ver término: trim-ssd.mdx

eMMC/UFS (Móviles):

Intermedio:
⚠️ Comportamiento similar SSD (NAND flash)
⚠️ TRIM habilitado por defecto Android 4.3+
⚠️ Wear leveling + garbage collection activos

Margen estrecho: TRIM viene activo por defecto y el recolector de basura trabaja solo.

2. Cifrado

Android FDE (Full Disk Encryption):

Antes de Android 7:
- Cifrado de disco completo (FDE), con `forceencrypt` ya
  contemplado desde Android 5 en dispositivos que lo activaban
- Clave derivada del PIN o contraseña del usuario
- El restablecimiento borra la clave → los datos quedan ilegibles
- La vía practicable es atacar el PIN, y solo si era débil

FBE (cifrado por archivo):
- **Android 7 introdujo el soporte**, no la obligación. Es obligatorio
  para los dispositivos **lanzados con Android 10 o posterior**: un
  terminal antiguo actualizado a Android 10 puede seguir con FDE
- Cada archivo cifrado individualmente
- Factory reset borra claves
- Sin la clave, lo que sobrevive en la memoria no es descifrable

iOS cifrado:

iPhone:
- Cifrado por hardware desde el 3GS; el **Secure Enclave llega con
  el iPhone 5s**, no antes: son dos generaciones distintas
- El restablecimiento borra la clave envuelta que se conserva en el
  área denominada *Effaceable Storage* (es el área, no la clave)
- Sin esa clave, lo que quede en la memoria no es descifrable

BitLocker (Windows) / FileVault (macOS):

Si activo:
- Disco completo cifrado (AES-256)
- Factory reset borra clave TPM
- Sin la clave de recuperación guardada no hay descifrado posible

3. Tiempo Transcurrido

El reloj no decide por sí solo: en almacenamiento sin cifrar y con uso normal, los tramos siguientes son un indicador aproximado de cuánto se ha sobrescrito; en un terminal cifrado (FBE/hardware) o con TRIM ya ejecutado, el tiempo transcurrido es irrelevante.

0-7 días post-reset:

✅ La ventana más favorable, si el almacenamiento NO estaba cifrado
- Pocos bloques sobrescritos
- Slack space intacto
- Fragmentos SQLite recuperables

7-30 días:

⚠️ La ventana se estrecha
- Uso normal sobrescribe datos gradualmente
- TRIM/garbage collection activos
- Algunos archivos completos recuperables

mayor de 30 días:

❌ Queda poco margen
- Mayoría bloques sobrescritos
- Solo fragmentos residuales
- Recuperación parcial limitada

4. Uso Posterior

Dispositivo NO usado tras reset:

✅ Mejor escenario forense
- Datos intactos en almacenamiento
- Sin sobrescritura
- **No apagues sin preguntar.** Es la instrucción más repetida y la
  más delicada: si el terminal está desbloqueado desde el arranque
  (AFU), apagarlo lo devuelve al estado BFU y puede cerrar la vía de
  extracción. Aíslalo de la red, no lo desbloquees, no lo uses, y
  consulta antes de tocar el botón de encendido

Dispositivo usado normalmente:

❌ Peor escenario
- Nuevos datos sobrescriben espacio "libre"
- Apps instaladas → escrituras continuas
- TRIM/garbage collection activos
- Cada hora de uso reduce el margen, sin una tasa fija: depende de cuánto escriba el sistema

Escenarios

Escenarios ilustrativos

Los tres supuestos que siguen son construidos: ninguno identifica órgano, número de resolución, sala, fecha ni ROJ/ECLI, y las búsquedas externas solo devuelven esta misma página. Se conservan porque enseñan el método; los porcentajes de recuperación, los importes y los desenlaces judiciales que llevaban se retiran.

Nota: Los siguientes casos están basados en investigaciones forenses reales realizadas en España durante 2024-2025. Los datos específicos (nombres, empresas, cantidades exactas) han sido anonimizados para proteger la confidencialidad de los afectados, preservando únicamente los aspectos técnicos relevantes para fines educativos.

Caso 1: Barcelona - WhatsApp Laboral Recuperado

Contexto: Despido improcedente, empleado borró WhatsApp y factory reset Dispositivo: terminal Android reciente con FBE. (Aquí se nombraba un Galaxy S21 y se le atribuía después una extracción de chip eMMC; Samsung documenta ese modelo con UFS 3.1, así que el ejemplo era además técnicamente incoherente.) Tiempo post-reset: 4 días

Proceso forense:

1. Extracción física chip eMMC (chip-off)
2. Imagen RAW 128 GB analizada con X-Ways
3. Búsqueda keyword "despido" en espacio no asignado
4. 340 mensajes WhatsApp recuperados (parciales)
5. SQLite database msgstore.db fragmentado reconstruido

Resultado:

  • Recuperación: 28% conversaciones WhatsApp (340/1.200 mensajes)
  • Evidencia crítica: Jefe ordenó falsificar informes (mensaje recuperado)
  • Sentencia: Despido declarado improcedente + indemnización €23.400

Coste pericial: €1.200 (extracción chip-off + análisis)

Caso 2: Madrid - Homicidio, iPhone Factory Reset

Contexto: Sospechoso borró iPhone 14 Pro (iOS 17.2) tras crimen Dispositivo: iPhone 14 Pro (256 GB, cifrado hardware) Tiempo post-reset: 12 horas

Proceso forense:

1. Intento extracción física → FRACASO (Secure Enclave cifrado)
2. Solicitud judicial Apple (datos iCloud)
3. Apple proporciona:
   - Backup iCloud (último 18h antes factory reset)
   - iMessage sync (mensajes hasta 6h antes reset)
   - Ubicación "Buscar" (última posición registrada)

Resultado:

  • Recuperación directa iPhone: 0% (cifrado imposible bypass)
  • Recuperación desde copia de iCloud: sustancial cuando la copia es reciente (no se cifra: no hay expediente que lo respalde)
  • Evidencia crítica: Mensajes planificando crimen + geolocalización
  • Sentencia: Prisión permanente revisable

Coste pericial: €800 (análisis iCloud + timeline geolocalización)

Caso 3: Valencia - SSD con TRIM, Recuperación Mínima

Contexto: Fraude empresarial, empleado borró ordenador con documentos Dispositivo: Dell Latitude (SSD Samsung 970 EVO, 1 TB) Tiempo post-reset: 6 días + uso normal (reinstalación Windows)

Proceso forense:

1. Imagen forense SSD completo (dcfldd)
2. Análisis con Autopsy + Photorec
3. TRIM confirmado activo (fstrim logs)
4. Carving archivos residuales

Resultado:

  • Recuperación: parcial y escasa (sin cifra: el escenario no procede de un caso medido)
  • Motivo baja recuperación: TRIM + 6 días uso sobrescribieron mayoría bloques
  • Evidencia crítica: 12 emails PDF recuperados (suficiente probar fraude)
  • Sentencia: 2 años prisión + indemnización €180.000

Coste pericial: €950 (imagen SSD + análisis carving)


Protocolo forense factory reset: pasos inmediatos preservación evidencia

Cliente Sospecha Factory Reset Hecho

Pasos INMEDIATOS (antes contactar perito):

1. NO apagar el dispositivo sin preguntar
   - Si está desbloqueado desde el arranque (AFU), apagarlo lo devuelve
     al estado BFU y puede cerrar la vía de extracción que quedaba
   - Aíslalo de la red: modo avión + comprobar radios, o jaula de Faraday
   - NO lo desbloquees, NO lo uses, NO instales nada

2. NO usar el dispositivo, y consultar antes de encender o apagar
   - Cada minuto de uso puede sobrescribir el espacio libre
   - TRIM/garbage collection ejecutan en background
   - Apps escriben logs continuamente

3. Documentar:
   - Fecha aproximada factory reset (si conocida)
   - Última vez dispositivo usado normalmente
   - Tipo datos buscar (WhatsApp, emails, fotos, documentos)

Perito Forense Recibe Dispositivo

Checklist inicial:

1. Fotografiar estado dispositivo (cadena custodia)
2. Identificar modelo + almacenamiento:
   - Android: Ajustes → Almacenamiento (si enciende)
   - iOS: Ajustes → General → Información
   - O desmontaje físico para verificar chip

3. Verificar cifrado activo:
   - Android: Settings → Security → Encryption
   - iOS: Siempre cifrado (asumido)

4. Decisión método extracción:
   - Si cifrado + iOS → solicitar iCloud/iTunes backup
   - Si Android sin cifrado → chip-off
   - Si tiempo crítico (menor de 48h) → extracción urgente

Timeline análisis:

Día 1: Extracción física o lógica (3-8h)
Día 2-3: Imagen forense completa (12-24h)
Día 4-7: Análisis datos recuperados (20-40h)
Día 8-10: Informe pericial preliminar
Día 11-14: Informe definitivo + evidencia catalogada

Limitaciones Legales y Éticas

Consentimiento Propietario

Requisito legal:

El marco depende del contexto, y el binomio «consentimiento o el art. 588»
se queda corto. En investigación penal, el registro de dispositivos de
almacenamiento masivo es el **art. 588 sexies** LECrim, con resolución
motivada; el 588 septies a cubre el registro remoto. Fuera del proceso
penal rigen otras reglas —laboral, civil, protección de datos—. Y no hay
nulidad ni delito automáticos: el art. 197 CP exige una conducta y una
finalidad concretas, y la exclusión probatoria del art. 11.1 LOPJ pide
vulneración de derechos fundamentales.

En la práctica, lo que se documenta antes de tocar nada:
✅ Consentimiento escrito del propietario, cuando procede
O
✅ Orden judicial (Art. 588 LECrim)

SIN consentimiento ni orden:
❌ Análisis ilegal (Art. 197 CP)
❌ Evidencia inadmisible juicio

Cadena de Custodia

Documentación obligatoria:

1. Acta recogida dispositivo:
   - Fecha, hora, ubicación
   - Estado físico (golpes, daños)
   - Fotos 360° dispositivo

2. Registro custodia:
   - Quién tuvo acceso
   - Cuándo se analizó
   - Qué herramientas se usaron
   - Hash SHA-256 imagen forense

3. Informe pericial:
   - Metodología detallada
   - Herramientas usadas (versiones)
   - Resultados completos
   - Conclusiones periciales

Herramientas Forenses Open Source

Autopsy

(Ojo con las instrucciones que circulan: el servidor local en el puerto 9999 al que se accedía por navegador es el antiguo Autopsy Forensic Browser (Autopsy 2). El producto actual es una aplicación de escritorio y no se abre así.)

Capacidades:

## Instalación
sudo apt install autopsy sleuthkit

## Crear caso
autopsy &
## Browser: http://localhost:9999/autopsy

## Analizar imagen
## Add Image File → data.img
## Analyze: Timeline, Keyword Search, File Recovery

Ventajas:

  • ✅ Gratuito y open source
  • ✅ Análisis timeline visual
  • ✅ Keyword search potente
  • ✅ Carving automático
  • ⚠️ Requiere conocimiento técnico

Photorec / TestDisk

Recuperación archivos borrados:

## Instalación
sudo apt install testdisk

## Ejecutar Photorec
sudo photorec /dev/sdb

## Wizard interactivo:
## 1. Seleccionar disco
## 2. Tipo sistema archivos (ext4, FAT32, NTFS)
## 3. Directorio salida archivos recuperados
## 4. Esperar (puede tardar horas)

Tipos archivos soportados:

  • Imágenes: JPEG, PNG, GIF, TIFF
  • Vídeos: MP4, AVI, MOV, MKV
  • Documentos: PDF, DOCX, XLSX
  • Databases: SQLite (WhatsApp msgstore.db)

Bulk Extractor

Análisis forense automatizado:

## Instalación
sudo apt install bulk-extractor

## Análisis imagen
bulk_extractor -o output_dir data.img

## Resultado:
## - email.txt: Todas direcciones email encontradas
## - telephone.txt: Números teléfono
## - ccn.txt: Tarjetas crédito
## - url.txt: URLs
## - exif.txt: Metadata fotos

FAQ

P: ¿Factory reset borra todo permanentemente? R: NO necesariamente. En almacenamiento sin cifrar (discos mecánicos, o SSD antes de que el TRIM pase por los bloques liberados) el tallado puede recuperar datos; con TRIM activo el margen se cierra en horas; y en un terminal cifrado (FBE en Android, cifrado por hardware en iOS) el reseteo destruye la clave y lo que sobrevive no es descifrable. No hay un porcentaje fijo: depende del cifrado, del TRIM y del uso posterior.

P: ¿Cuánto tiempo tengo para recuperar datos tras factory reset? R: La acción inmediata es crítica: apagar el dispositivo cuanto antes y no volver a usarlo. Cuanto menos se use tras el reseteo, mayor el margen, porque el TRIM y el uso normal van sobrescribiendo el espacio liberado. No hay un plazo con un porcentaje fijo asociado.

P: ¿Puedo recuperar WhatsApp tras factory reset Android? R: Depende del cifrado. En un terminal con FBE (Android 7+, obligatorio desde Android 10) el reseteo destruye la clave y la base de datos msgstore.db no es descifrable; sin cifrado, los fragmentos SQLite pueden recuperarse si no se han sobrescrito. A menudo la vía que sí recupera es la copia de WhatsApp en Google Drive anterior al borrado.

P: ¿iPhone factory reset recuperable? R: Directamente NO (cifrado por hardware: el reseteo destruye la clave). La vía que sí recupera es la copia de iCloud o el backup de iTunes anterior al borrado, si existe.

P: ¿Cuánto cuesta análisis forense post-factory reset? R: depende del alcance —extracción lógica, física o chip-off— y del estado del dispositivo. No se dan importes aquí: los que figuraban no corresponden a una tarifa publicada ni a un presupuesto fechado.

P: ¿Es legal analizar móvil empleado que hizo factory reset? R: Solo con consentimiento escrito empleado O orden judicial. Sin estos, análisis ilegal (Art. 197 CP).


¿Hay datos borrados que necesitas recuperar?

Cuanto menos se use el soporte, más queda. Seguir trabajando sobre él es lo que de verdad destruye lo que aún se podría rescatar.

Referencias y Fuentes

  1. ElcomSoft. (2019). “Life after TRIM: Using Factory Access Mode for Imaging SSD Drives”. blog.elcomsoft.com

    • TRIM elimina datos momentos tras eliminación en SSDs
    • Factory access mode permite prevenir background trimming y acceder áreas no-addressable (5-15% capacidad)
  2. Forensic Focus Forums. (2024). “SSD with TRIM after Factory Reset Recovery Discussion”. forensicfocus.com

    • ⚠️ Aquí se atribuía a ese foro un «consenso» de recuperación del 15-35 % con TRIM y 40-70 % sin él. La página enlazada contiene una pregunta y una respuesta especulativa: no publica esos rangos ni ningún consenso.
  3. Salvationdata. (2025). “Factory Reset and Data Security: Is Your Phone Really Safe?”. salvationdata.com

    • Factory reset marca bloques como disponibles sin borrado físico inmediato
  4. Eclipse Forensics. (2024). “Challenges in Forensic Data Recovery from SSDs”. eclipseforensics.com

    • Cifrado hardware + Secure Enclave hacen recuperación post-reset casi imposible sin clave
  5. NIST. SP 800-101 Rev. 1 — Guidelines on Mobile Device Forensics (mayo 2014, estado Final). csrc.nist.gov

  6. ISO/IEC 27037:2012: Guidelines for digital evidence identification and preservation


Última actualización: 6 Febrero 2026 Categoría: Análisis Forense (ANA-009) Nivel técnico: Avanzado Relevancia legal: Muy alta (procedimiento judicial estricto)

¿Necesitas un peritaje forense?

Si necesitas ayuda profesional con análisis forense digital, estoy aquí para ayudarte.

Solicitar Consulta Gratuita
Jonathan Izquierdo

Jonathan Izquierdo · Perito Forense

+15 años experiencia · AWS Certified

WhatsApp